Разработчик Мэтт Каллаган утверждает, что поймал Alibaba на попытке отслеживать пользователей веба с помощью воспроизведения звуков через браузеры, уязвимые для аудио-фингерпринтинга.
Инженер-программист обратил внимание на проблему в конце прошлой недели после того, как выяснил, почему его Bluetooth-наушники переставали воспроизводить музыку при каждом посещении сайта Alibaba.
«Недавно я столкнулся со странной проблемой с моими Bluetooth-наушниками», — написал Каллаган. «Они поддерживают многопоточное Bluetooth-аудио, поэтому могут быть подключены одновременно к ПК и телефону. Обычно ПК имеет приоритет при воспроизведении звука, а телефон может воспроизводить звук только тогда, когда на ПК ничего не играет.
«Обычно я слушаю музыку на телефоне, но с уведомлениями или YouTube на ПК всё работает надежно, пока я не открываю страницу AliExpress в Firefox или Chrome.
«Вскоре после загрузки главной страницы AliExpress воспроизведение звука с телефона прекращается. Закрытие вкладки AliExpress мгновенно решает проблему. Отключение звука на вкладке/Firefox/Windows не помогает, и на странице нет видимого видео, музыки или других медиа».
Каллаган попытался найти скрытые обычные медиаэлементы, но ничего не обнаружил. Дальнейшее изучение выявило два аудиоскрипта, которые, по его словам, были «чрезвычайно обфусцированы» внутри инструментов безопасности и защиты от злоупотреблений браузера Alibaba.
Он сообщил, что скрипты строили граф WebAudio, в котором использовался пилообразный генератор для создания формы сигнала, анализатор для измерения результата прохождения сигнала через аудиореализацию браузера, а также скрипт для чтения соответствующих частотных данных.
Скрипты устанавливали усиление аудио на ноль, поэтому конечный пользователь ничего не слышит, но граф WebAudio всё равно обрабатывается браузером.
«Это сильно отличается от автоматически воспроизводимого видео, — сказал Каллаган. — Нет медиаэлемента, который можно было бы остановить стандартным отключением звука на вкладке браузера. Для страницы это выглядит как выполнение обработки звука в реальном времени.
«В моём случае этого, видимо, было достаточно, чтобы Firefox или Windows держали активным Bluetooth-аудиоканал, не позволяя моим многопоточным наушникам чисто переключиться обратно на телефон».
Каллаган также нашёл в коде Alibaba признаки поиска данных о размерах экрана, памяти устройства, плагинах браузера, рендеринге WebGL, событиях мыши и многом другом.
Помимо признаков того, что Alibaba шифрует данные и отправляет их в свои телеметрические сервисы, разработчик заявил, что всё это в совокупности представляет собой «довольно полный отпечаток браузера и устройства».
The Register обратился к Alibaba за комментарием.
Несмотря на то что Каллаган заявил о воспроизводимости проблемы как в Firefox, так и в Chrome, Firefox выпустил заявление, в котором говорится, что его технология анти-фингерпринтинга препятствует трекинговым уловкам Alibaba.
Он сослался на пост в блоге Тома Риттера, инженера по безопасности из команды Firefox, который объяснил, что начиная с версии 118 (сентябрь 2023 года) введённые защиты устранили эффективность фингерпринтинга на основе WebAudio.
Эти защиты не предназначены для подавления попыток фингерпринтинга в источнике. Вместо этого они работают, объединяя всех пользователей в группы, что заставляет выглядеть так, будто все фингерпринтированные пользователи одинаковы, тем самым сводя на нет попытки отслеживания.
Для 99,24% пользователей они попадают в одну из трёх «корзин» — категорий пользователей, различаемых по типу оборудования. Подавляющее большинство попадает в корзины один и два:
-
Корзина 1: процессоры x86/x64 без инструкций FMA (совмещенное умножение-сложение)
-
Корзина 2: процессоры x64 с инструкциями FMA
А для оставшихся 0,76% скрипт фингерпринтинга полностью не срабатывал, согласно данным Firefox.
Однако Риттер сообщил, что в мире есть 48 пользователей, которые не попадают ни в одну из трёх корзин (или в 0,76% тех, чьи машины не позволили скриптам запуститься). Эти 48 пользователей попали в 23 другие крошечные корзины, что означает, что они не объединены в массы, как остальные, и потому фингерпринтинг более эффективен на этом крошечном меньшинстве пользователей.
«Это очень неудачно, так как делает этих пользователей полностью уникальными, но это также не крайне необычно — компьютеры бывают странными, и эти результаты могли быть вызваны плохой RAM, ошибкой CPU или, возможно, какой-то сумасшедшей архитектурой (LoongArch??)», — сказал Риттер.
«Но в конечном счёте фингерпринтинг через WebAudio практически бесполезен. Я не ожидаю, что фингерпринтинг браузера полностью исчезнет с веб-сайтов (если только не произойдут какие-то регуляторные действия — скрестим пальцы) — он всё ещё будет эффективен против большинства пользователей в сети, но хотя бы для браузеров, ориентированных на конфиденциальность, он должен стать значительно менее эффективным».
Brave, создатель одноимённого браузера, ориентированного на конфиденциальность, также написал в X в ответ на находки Каллагана, заявив, что защищает пользователей от фингерпринтинга уже шесть лет. «Brave вставляет случайные данные в вывод браузера, так что вы показываете разный отпечаток разным сайтам. Этот отпечаток также сбрасывается между сессиями.
«Для дополнительной защиты мы также блокируем конкретные скрипты, используемые AliExpress для упомянутого выше метода отслеживания. Повторюсь, это делается по умолчанию для всех пользователей Brave. Вам не нужно менять никакие настройки, чтобы быть защищёнными от этого аудио-фингерпринтинга».
Риттер сказал, что Chrome и Safari «вероятно, имеют защиты против этого [вида фингерпринтинга]».
Safari использует Advanced Tracking and Fingerprinting Protection для предотвращения отслеживания на основе WebAudio и других методов фингерпринтинга. Он работает иначе, чем Firefox, — внедряет аудиоошибки в аудиобуфер вместо того, чтобы пытаться объединить всех пользователей в одну идентичную корзину.
Chrome, с другой стороны, не агрессивно защищает пользователей от фингерпринтинга, как заявил ранее в этом году консультант по конфиденциальности Александр Ханфф.
«Существует как минимум тридцать различных техник фингерпринтинга, которые работают в Chrome прямо сейчас, сегодня, пока вы это читаете», — написал он.
«Это не теоретические атаки из научных статей, которые могут сработать в лабораторных условиях — это реальные, работающие техники, развёрнутые на миллионах сайтов, чтобы идентифицировать и отслеживать вас без вашего ведома и согласия». ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Connor Jones




